<p dir="ltr">Sounds a process started the port, NFS likely, but closed unexpectedly and failed to release the port. Sounds like NFS mount that lost connection and remade on the other port.</p>
<p dir="ltr">NFS is weird.</p>
<div class="gmail_quote">On Jan 3, 2014 2:52 AM, &quot;Alex Carver&quot; &lt;<a href="mailto:agcarver%2Bale@acarver.net">agcarver+ale@acarver.net</a>&gt; wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Well, a reboot took care of whatever it was because there are no<br>
unexpected open ports now.  Very peculiar but I didn&#39;t see any out of<br>
the ordinary processes and I run a file system scan every night<br>
(integrit) which didn&#39;t show any changes.<br>
<br>
On 1/2/2014 22:55, Alex Carver wrote:<br>
&gt; Ok, even stranger.  Watching the wireshark transactions, I am able to<br>
&gt; send four bytes to this port.  After four bytes the connection is closed<br>
&gt; on the server end.  I can&#39;t see any valid data coming back from the<br>
&gt; port, most of it is just TCP SYNs and ACKs.  There doesn&#39;t appear to be<br>
&gt; any data coming back (wireshark shows no data attached to any return<br>
&gt; packet and all the returns are ACK and FIN packets).  If I connect a few<br>
&gt; more times I start to receive RST packets instead.<br>
&gt;<br>
&gt; There&#39;s a UDP port 38501 that&#39;s also open with no identifiable program.<br>
&gt;  That one echos anything I type as long as it&#39;s four bytes or less.<br>
&gt;<br>
&gt; I&#39;ve also shut down every service on the system and both ports are still<br>
&gt; open.  I&#39;m thoroughly confused now.<br>
&gt;<br>
&gt; On 1/2/2014 22:23, Alex Carver wrote:<br>
&gt;&gt; Well, that clears up one port, 54906 is being used by rpc.statd (I&#39;ve<br>
&gt;&gt; got an NFS server running on that machine).  But the other port, 42865,<br>
&gt;&gt; doesn&#39;t show up in the list.  However, it does respond to a connection<br>
&gt;&gt; request from netcat and sending a simple carriage return causes a zero<br>
&gt;&gt; byte response (well, zero payload bytes, only the TCP headers).  I can<br>
&gt;&gt; send other random characters but it disconnects afterwards.  Very<br>
&gt;&gt; peculiar.  I&#39;m downloading wireshark now to sniff at it some more.  It<br>
&gt;&gt; can get hard to read tcpdump.<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; On 1/2/2014 22:11, Beddingfield, Allen wrote:<br>
&gt;&gt;&gt; Try &quot;lsof -l -P|grep LISTEN&quot;  on the system with those ports open.<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Allen B.<br>
&gt;&gt;&gt; --<br>
&gt;&gt;&gt; Allen Beddingfield<br>
&gt;&gt;&gt; Systems Engineer<br>
&gt;&gt;&gt; The University of Alabama<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; ________________________________________<br>
&gt;&gt;&gt; From: <a href="mailto:ale-bounces@ale.org">ale-bounces@ale.org</a> [<a href="mailto:ale-bounces@ale.org">ale-bounces@ale.org</a>] on behalf of Alex Carver [<a href="mailto:agcarver%2Bale@acarver.net">agcarver+ale@acarver.net</a>]<br>

&gt;&gt;&gt; Sent: Thursday, January 02, 2014 11:49 PM<br>
&gt;&gt;&gt; To: Atlanta Linux Enthusiasts<br>
&gt;&gt;&gt; Subject: [ale] Identfy source of open ports<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; It&#39;s a new year so on a whim I started nmaps of various machines and<br>
&gt;&gt;&gt; devices on my home network to see what was open and if anything I didn&#39;t<br>
&gt;&gt;&gt; know about popped up.<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; One of my Debian boxes popped up with two ports out of the blue.  Port<br>
&gt;&gt;&gt; 42865 and 54906.  I don&#39;t know of any services running that use those<br>
&gt;&gt;&gt; ports.  Running netstat -ap doesn&#39;t show much either, it has a blank<br>
&gt;&gt;&gt; entry for the PID/Program name:<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Proto Recv-Q Send-Q Local Address    Foreign Address   State<br>
&gt;&gt;&gt; PID/Program name<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; tcp        0      0 *:42865            *:*         LISTEN      -<br>
&gt;&gt;&gt; tcp        0      0 *:54906            *:*         LISTEN      -<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Anything else I can use to try and ferret out what it is that is<br>
&gt;&gt;&gt; listening on these ports?  Neither port is accessible from the outside<br>
&gt;&gt;&gt; world due to a firewall.  A scan of two other Debian shows mostly ok<br>
&gt;&gt;&gt; (expected services) though one shows port 779 open in listen mode but<br>
&gt;&gt;&gt; again with no PID, and the other machine shows 31599 (also not accessible).<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Searching online for those particular ports doesn&#39;t provide any useful<br>
&gt;&gt;&gt; information (779 claims one use is for NetInfo on OS X but that machine<br>
&gt;&gt;&gt; is not a Mac).<br>
&gt;&gt;&gt; _______________________________________________<br>
&gt;&gt;&gt; Ale mailing list<br>
&gt;&gt;&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt;&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt;&gt;&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt;&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; _______________________________________________<br>
&gt;&gt;&gt; Ale mailing list<br>
&gt;&gt;&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt;&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt;&gt;&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt;&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; Ale mailing list<br>
&gt;&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt;&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Ale mailing list<br>
&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;<br>
&gt;<br>
<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
See JOBS, ANNOUNCE and SCHOOLS lists at<br>
<a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
</blockquote></div>